/

/

Hvem har nøglen til hele huset?

Sikkerhed

Hvem har nøglen til hele huset?

Af Frederik Hauge-Pedersen

·

·

10 min læsning

·

10 min læsning

Skrevet af

Frederik Hauge-Pedersen

Itshape

Skriver om IT-drift, Microsoft 365 og IT sikkerhed for danske virksomheder.

Del artiklen
LinkedIn

Uge 3 af 7: IT-sikkerhed, som enhver kan forholde sig til
Denne uge: Administratorrettigheder, og hvorfor det ikke handler om tillid
Næste uge: Må firmaets data ligge på en privat computer?

Martin fra salg har i tre år selv kunnet installere programmer på sin computer. Det var nemmest dengang.

En dag henter han et gratis Excel-værktøj fra nettet. Windows spørger, om det må foretage ændringer. Martin trykker ja, som han plejer.

Programmet virker. Men det har også installeret noget, der forsøger at slå sikkerheden fra og kigger efter resten af netværket.

Martin gjorde ikke noget, han ikke havde lov til. Det er netop problemet.

Min erfaring er, at medarbejderne i virksomheder med under 50 ansatte som regel er administratorer på deres egen computer og kan installere programmer og ændre indstillinger, som de vil. I virksomheder med over 50 ansatte er det typisk slået fra.

Selvom medarbejderne skal kunne installere selv, er det vigtigt, at rettighederne kun er slået til under selve installationen. Ellers står døren åben for andre angreb.

To slags administrator

Ordet “administrator” bliver brugt om to forskellige ting, og det er let at blande dem sammen. Denne artikel handler om begge:

Medarbejderen som administrator på egen computer. Det er Martins situation. Hans almindelige konto, den han bruger til mail og arbejde, har ret til at installere programmer og ændre indstillinger.

Administratorkonti i Microsoft 365. Dem, der kan styre hele virksomhedens mail, filer og brugere. Typisk har kun IT-ansvarlige eller jeres it-leverandør dem.

De to har hver deres risiko og hver deres løsning.

1. Medarbejderen som administrator på egen computer

Et af de mest almindelige svar, når man foreslår at fjerne rettighederne, er: “Men vi stoler da på vores folk.”

Det er ikke det, det handler om. Rettighederne følger nemlig med alt, hvad medarbejderen henter og installerer. Uden dem bliver et skadeligt program stoppet, eller det sidder fast i medarbejderens egen del af computeren. Med dem har det frit spil.

Det er ikke Martin, der er problemet. Det er det, der kan ske i hans navn.

Hvert år gennemgår sikkerhedsfirmaet BeyondTrust alle de sårbarheder, Microsoft retter. I den seneste rapport handlede omkring 40 procent af dem om netop det: at skaffe sig flere rettigheder, end man burde have. Samtidig blev antallet af kritiske sårbarheder fordoblet på et år. Historisk har det at fjerne rettighederne alene afværget omkring tre ud af fire af Microsofts kritiske sårbarheder. Tallet kommer fra et firma, der sælger løsninger til netop det, så tag det med et gran salt. Men om retningen er der ingen uenighed i branchen.

Er I i tvivl om jeres egen opsætning?

Vi kigger jeres Microsoft 365-miljø igennem og siger hvad der bør laves om.

“Men så kan folk jo ikke arbejde”

Det er den indvending, jeg oftest møder, og den er fair. Ingen gider ringe til IT, hver gang et program skal installeres.

Men valget står ikke længere mellem fulde rettigheder og ingen:

Godkend hver gang. Windows 11 har fået en ny funktion, Administrator Protection. Medarbejderen kan stadig installere selv, men retten ligger og sover. Hver gang noget kræver det, beder Windows om ansigt, fingeraftryk eller pinkode. Et program, der prøver at gøre det i det skjulte, bliver stoppet. Det er den løsning, der passer bedst til de mindre virksomheder, hvor folk er vant til at kunne installere selv.

Funktionen er ny. Den begyndte at rulle ud i september og skal slås til aktivt. Microsoft kalder den selv en forbedring, ikke en vandtæt mur. Men den er et stort skridt frem fra permanente rettigheder.

Et katalog med godkendte programmer. I de fleste større virksomheder kan medarbejderne ikke installere selv. I stedet har de en slags app-butik på computeren, typisk Firmaportalen eller Software Center, hvor alle godkendte programmer ligger klar. Man trykker installér, og programmet kommer på, uden at medarbejderen selv har rettighederne. Det er den mest udbredte løsning i større virksomheder.

I sjældnere tilfælde kan medarbejderen også bede om rettighederne i nogle minutter, når der er brug for noget, der ikke ligger i kataloget.

2. Administratorkonti i Microsoft 365

Den konto, der kan slette hele virksomhedens mail og filer, bør ikke være den samme, som læser mail og klikker på links hele dagen.

Løsningen er en separat administratorkonto til IT-arbejde. Og endnu bedre: at rettighederne på den konto først bliver slået til, når de skal bruges, og slukker igen af sig selv efter en time eller to. Så er der ikke noget at stjæle det meste af tiden.

Tre spørgsmål til jeres næste ledermøde

  1. Hvor mange af vores medarbejdere kan selv installere programmer, og hvem har besluttet det?
    De fleste ved det ikke. Det er det første, der er værd at finde ud af.

  2. Bruger vores IT-ansvarlige den samme konto til mail og til at administrere Microsoft 365?
    Det er den konto, en hacker helst vil have fat i.

  3. Hvad sker der, når nogen skal installere noget i morgen?
    Hvis svaret er “de gør det bare”, er det dér, I skal starte.

Kort sagt

Administratorrettigheder er ikke et spørgsmål om tillid. De følger med alt, hvad der bliver installeret, også det, der ikke burde være installeret.

I dag behøver man ikke vælge mellem sikkerhed og frihed. Men nogen skal tage stilling til det.

Til den it-ansvarlige

Tag listen med til jeres it-leverandør og spørg, hvilke punkter I allerede er dækket på.

1. Medarbejderen som administrator på egen computer

  • Administrator Protection konfigureres via Intune settings catalog. Kræver genstart. Elevationer logges som event ID 15031 og 15032.

  • Standardbrugere: fjern brugere fra den lokale Administrators-gruppe via Intune (Endpoint security → Account protection → Local user group membership).

  • Udgiv godkendte apps som “Available” i Intune, så de kan installeres fra Firmaportalen (Company Portal), eller via Software Center i Configuration Manager.

  • Til undtagelserne: Intune Endpoint Privilege Management eller AdminByRequest til tidsbegrænset elevation.

  • Den lokale administratorkonto: brug Windows LAPS med unik, roterende kode per enhed og backup til Entra ID. Konfigureres i Intune under Account protection.

2. Administratorkonti i Microsoft 365

  • Separate, cloud-only administratorkonti uden postkasse og licens.

  • PIM for Entra-roller: gør rollerne “eligible” frem for permanente, og kræv MFA og begrundelse ved aktivering.

  • Nødadgangskonti (break glass): to cloud-only konti med Global Administrator, undtaget fra betinget adgang, men beskyttet med en FIDO2-nøgle (fx YubiKey), der opbevares fysisk sikkert. Alarm på ethvert login, og test adgangen jævnligt.

Næste mandag: Må firmaets data ligge på en privat computer?

Kilder: BeyondTrust Microsoft Vulnerabilities Report 2026 · Microsoft Tech Community om Administrator Protection (2026) · Google Project Zero om Administrator Protection (januar og februar 2026)

Ved I, om jeres adgangskoder ligger lækket lige nu?

Vi gennemgår jeres Microsoft 365-miljø og giver jer en konkret liste over, hvad der bør laves om. Uden bindinger.